← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-wan / configuration / third-party
VyOS
В этом руководстве приведены сведения о настройке и пример шаблона для использования устройства VyOS с конфигурацией IPsec.
Примечания
vti <NAME_OF_VTI_INTERFACE>: Задаёт виртуальный интерфейс туннеля IPsec.esp-group <NAME_OF_ESP_GROUP>: Шифрует трафик, проходящий через туннель, с помощью определённой политики или профиля ESP.ike-group <NAME_OF_IKE_GROUP>: Обменивается ключами с помощью определённой политики или профиля IKE.- IP-адреса интерфейсов туннеля IPsec на обоих концах туннеля должны быть парой приватных IP-адресов (RFC 1918) в одной
/31или/30подсети, указав соединение точка-точка. - Конечная точка туннеля IPsec на этом маршрутизаторе VyOS:
<IP_ADDR_OF_UPLINK_INTF_TO_INTERNET/WAN>. - IP-адресом конечной точки туннеля IPsec на стороне Cloudflare является один из anycast-адресов, назначенных вашему аккаунту и доступных в Арендованные IP-адреса ↗.
- Этот маршрутизатор настроен на инициирование подключения туннеля IPsec.
Параметры конфигурации
Фаза 1
-
Шифрование
- AES-GCM с длиной ключа 128 или 256 бит
-
Integrity
- SHA512
Фаза 2
-
Шифрование
- AES-GCM с длиной ключа 128 или 256 бит
-
Integrity
- SHA512
-
PFS group
- DH group 20 (348-bit random ECP group)
Шаблон конфигурации
set interfaces vti <name of the vti interface> address
'<PRIVATE_IP_ADDRESS_OF_IPSEC_TUNNEL_INTERFACE>'
set vpn ipsec esp-group <NAME_OF_ESP_GROUP> compression 'disable'
set vpn ipsec esp-group <NAME_OF_ESP_GROUP> lifetime '86400'
set vpn ipsec esp-group <NAME_OF_ESP_GROUP> mode 'tunnel'
set vpn ipsec esp-group <NAME_OF_ESP_GROUP> pfs 'enable'
set vpn ipsec esp-group <NAME_OF_ESP_GROUP> proposal 1 encryption 'aes256gcm128'
set vpn ipsec esp-group <NAME_OF_ESP_GROUP> proposal 1 hash 'sha512'
set vpn ipsec ike-group <NAME_OF_IKE_GROUP> close-action 'none'
set vpn ipsec ike-group <NAME_OF_IKE_GROUP> dead-peer-detection action 'restart'
set vpn ipsec ike-group <NAME_OF_IKE_GROUP> dead-peer-detection interval '30'
set vpn ipsec ike-group <NAME_OF_IKE_GROUP> dead-peer-detection timeout '120'
set vpn ipsec ike-group <NAME_OF_IKE_GROUP> ikev2-reauth 'no'
set vpn ipsec ike-group <NAME_OF_IKE_GROUP> key-exchange 'ikev2'
set vpn ipsec ike-group <NAME_OF_IKE_GROUP> lifetime '28800'
set vpn ipsec ike-group <NAME_OF_IKE_GROUP> mobike 'disable'
set vpn ipsec ike-group <NAME_OF_IKE_GROUP> proposal 1 dh-group '20'
set vpn ipsec ike-group <NAME_OF_IKE_GROUP> proposal 1 encryption 'aes256gcm128'
set vpn ipsec ike-group <NAME_OF_IKE_GROUP> proposal 1 hash 'sha512'
set vpn ipsec ipsec-interfaces interface '<UPLINK_INTF_TO_INTERNET/WAN>'
set vpn ipsec logging log-level '2'
set vpn ipsec options disable-route-autoinstall
set vpn ipsec site-to-site peer <CF_ANYCAST_IP> authentication id '<IPSEC_ID_STRING_IN_RESULT_OF_PSK_KEY-GEN_VIA_CF_API>'
set vpn ipsec site-to-site peer <CF_ANYCAST_IP> authentication pre-shared-secret '<PSK_KEY_STRING_GENERATED_VIA_CF_API>'
set vpn ipsec site-to-site peer <CF_ANYCAST_IP> authentication remote-id '<CF_ANYCAST_IP>'
set vpn ipsec site-to-site peer <CF_ANYCAST_IP> connection-type 'initiate'
set vpn ipsec site-to-site peer <CF_ANYCAST_IP> ike-group '<NAME_OF_IKE_GROUP>'
set vpn ipsec site-to-site peer <CF_ANYCAST_IP> ikev2-reauth 'no'
set vpn ipsec site-to-site peer <CF_ANYCAST_IP> local-address '<IP_ADDR_OF_UPLINK_INTF_TO_INTERNET/WAN>'
set vpn ipsec site-to-site peer <CF_ANYCAST_IP> vti bind '<NAME_OF_VTI_INTERFACE>'
set vpn ipsec site-to-site peer <CF_ANYCAST_IP> vti esp-group '<NAME_OF_ESP_GROUP>'